Uczciwe porównanie

Kit vs Open Bug Bounty: cudzy zegar ujawnienia albo twój własny.

Badacz, którego nigdy nie zaprosiłeś, zgłasza XSS-a na twojej stronie; Open Bug Bounty go weryfikuje, wysyła ci maila, a 90-dniowy zegar ujawnienia ruszył już w chwili zgłoszenia. Kit nie przyprowadza ani jednego badacza. Przynosi przyjmowanie zgłoszeń, termin potwierdzenia odbioru i dokumentację, której potrzebujesz od chwili, gdy taki mail wyląduje w skrzynce.

Kto powinien wybrać co?

Wybierz Kit, jeśli:

  • Trzymasz w ręku powiadomienie z Open Bug Bounty i nie wiesz, kto ma na nie odpowiedzieć
  • Audytor kazał ci pokazać proces ujawniania podatności, razem z dowodami
  • Prowadzisz przyjmowanie zgłoszeń o SQL injection i RCE, czyli o klasach, które Open Bug Bounty kieruje do zwykłego maila
  • Chcesz mieć termin potwierdzenia odbioru, za który odpowiada twój zespół, mierzony przez MTTA i MTTR
  • Udowadniasz, że obsługujesz zgłoszenia, które przychodzą, a nie szukasz kolejnych

Wybierz Open Bug Bounty, jeśli:

  • Zależy ci na darmowym spojrzeniu z zewnątrz na twoją publiczną część sieci; Kit nie przyprowadza badaczy
  • Wystarczają ci znaleziska klasy XSS i CSRF, zweryfikowane za ciebie bezpłatnie
  • Jesteś badaczem budującym przenośny, opatrzony datą publiczny dorobek
  • Nie przeszkadzają ci negocjacje jeden na jeden z każdym zgłaszającym, bez terminów po żadnej ze stron
  • Wytrzymasz zegar ujawnienia liczony przez politykę od zgłoszenia i wypisanie się, które zatrzymuje maile i nic poza tym

Co wyróżnia Open Bug Bounty

Trzy rzeczy, którym Kit nie dorówna: społeczność, która zjawia się bez wynagrodzenia, weryfikacja przed kontaktem z tobą i publiczny rejestr, którego nikt nie edytuje.

Społeczność, która przychodzi sama

Ostatnie zarchiwizowane liczniki, z października 2025 roku, podają 69 256 badaczy i 1 508 421 naprawionych podatności od 2014 roku. Nikt ich nie werbuje: skanują otwartą sieć i zgłaszają to, co znajdą, twoją stronę włącznie.

Dlaczego to ważne: Kit nie przyprowadza ani jednego badacza. Portal, do którego nikt nie zagląda, stoi pusty przez cały rok, a Open Bug Bounty dostarcza odwiedzających za darmo.

Weryfikacja przed powiadomieniem

Open Bug Bounty odtwarza każde zgłoszenie, zanim napisze do właściciela: do 5 dni przy XSS i do 10 przy błędach kontroli dostępu, według własnego FAQ. To, co dociera do twojej skrzynki, przeszło już pierwsze sito.

Dlaczego to ważne: Darmowy pierwszy triaż od nieopłacanej strony trzeciej. Szum ze skanerów jest odsiewany, zanim dotrze do dwuosobowego zespołu bezpieczeństwa.

Trwały rejestr publiczny

Każde publiczne zgłoszenie dostaje trwałą stronę ze znacznikiem czasu, oceną CVSS i klasyfikacją CWE, w procesie wzorowanym na ISO 29147. Serwis deklaruje, że nigdy nie usuwa wpisów o podatnościach z powodów politycznych ani biznesowych.

Dlaczego to ważne: Ta niezmienność jest powodem, dla którego badacze się tam zjawiają, i powodem, dla którego nie skasujesz zgłoszenia o własnej stronie. Badacz może to zrobić przed ujawnieniem; Open Bug Bounty kasuje wyłącznie jako sankcję etyczną.

W czym Kit jest dobry

Znajdowaniem zajmuje się społeczność Open Bug Bounty; Kit nie przyprowadza żadnych badaczy. Cztery rzeczy, które dzieją się po tym, jak dotrze ich powiadomienie: po twojej stronie i po stronie badacza.

Badacz widzi, co go blokuje

Regulamin uczestnictwa to jedno kliknięcie, a Kit zapisuje dokładne brzmienie obowiązującej wtedy wersji, znacznik czasu i zaszyfrowany adres IP. Bez PDF-a, bez dostawcy podpisu elektronicznego. Formularz W-8BEN przechodzi ze statusu oczekującego w zweryfikowany albo odrzucony, a odrzucenie zawsze ma podany powód. Formularz danych do wypłaty pojawia się dopiero po zatwierdzeniu nagrody.

Open Bug Bounty weryfikuje, wysyła ci maila i się wycofuje; wszystko dalej załatwiasz sam na sam z nieznajomym. W Kit własna strona zgłoszenia mówi badaczowi, co go trzyma: regulamin, dane do wypłaty czy dokument podatkowy.

Jeden bieżący krok, wyliczony za ciebie

Panel kroków triażu wylicza dokładnie jeden bieżący krok (Przypisanie, Ocena, Decyzja, Nagroda) i blokuje resztę, dopóki ten krok nie zostanie zamknięty. Cofnięcie statusu bez komentarza zostaje odrzucone, a trzeci szczebel drabinki przypomnień eskaluje do administratorów; tej eskalacji właściciel zgłoszenia nie wyciszy.

Po mailu z Open Bug Bounty szczegóły techniczne, skierowanie zgłoszenia i dopytywanie zostają na twojej głowie, badacz po badaczu. Tutaj strona nazywa następne działanie i przypomina o nim temu, kto je odkłada.

Zegar, który wie, na kogo czeka

Każde zgłoszenie uruchamia odliczanie do potwierdzenia odbioru, domyślnie 72 godziny, sprawdzane co 15 minut i oznaczane jako zagrożone na ostatniej ćwiartce okna. Ustaw zgłoszeniu status „Wymaga wyjaśnienia”, a zegar staje i przypomnienia o zastoju je omijają: czekanie na badacza to co innego niż zbliżające się przekroczenie terminu.

Dziewięćdziesięciodniowy zegar ujawnienia w Open Bug Bounty liczy się od zgłoszenia badacza, a opublikowana polityka nigdy nie każe mu czekać na twoją odpowiedź. Zegar w Kit to ten, o który pyta twój audytor, i zatrzymuje się z właściwego powodu.

Cztery komendy slash przychodzą z serwerem

Moduł bezpieczeństwa w Kit wystawia 49 narzędzi MCP i cztery prompty po stronie serwera: csirt_triage_report, csirt_assess_report, csirt_approve_bounty, csirt_write_postmortem. Każdy z nich wymienia po kolei narzędzia do wywołania, więc scenariusz przychodzi razem z serwerem. W każdej odpowiedzi csirt_get_report pola wypełnione przez zgłaszającego są oznaczone jako niezaufane.

Odczytanie kolejki to dwie minuty na podłączenie klienta; działanie na niej blokuje zakres zapisu, który domyślnie jest wyłączony. Nawet wtedy agent nie napisze do badacza: domyślnie zapisuje szkic, który do nikogo nie dociera.

Czego Kit nie ma

Cztery rzeczy, które Open Bug Bounty robi, a Kit nie. Przy każdej piszemy, co zamierzamy z tym zrobić.

Zegar skoordynowanego ujawnienia

Polityka Open Bug Bounty ustawia jawny zegar: szczegóły mogą zostać ujawnione 90 dni po zgłoszeniu albo 30 dni po załataniu. Kit nie modeluje żadnych terminów ujawnienia ani dat embarga.

Czy to dodamy? Może. Pole z datą embarga to uczciwa prośba; dziś Kit śledzi potwierdzenie odbioru, a nie ujawnienie.

Weryfikacja wykonana za ciebie

Open Bug Bounty odtwarza każde zgłoszenie, zanim wyśle ci maila: do 5 dni przy XSS i do 10 przy błędach kontroli dostępu, według własnego FAQ, i nic za to nie bierze. Kit filtruje śmieci AI i oznacza prawdopodobne duplikaty, ale odtworzenie błędu to zadanie twojego inżyniera.

Czy to dodamy? Nie. Werdykt w sprawie zgłoszenia zostaje przy człowieku z twojego konta.

Neutralne archiwum publiczne

Każde publiczne zgłoszenie w Open Bug Bounty dostaje trwałą stronę ze znacznikiem czasu, czyli przenośny dowód odkrycia, który badacz pokaże komukolwiek. Hall of Fame w Kit opiera się na zgodzie i istnieje wyłącznie wewnątrz twojego konta.

Czy to dodamy? Nie. Publiczny rejestr działa tylko wtedy, gdy dostawca nie może go edytować, a Kit jest twoim dostawcą.

Społeczność badaczy

Około 69 000 badaczy według liczników z października 2025 roku, zgłaszających to, co znajdą w otwartej sieci. Kit nie dostarcza ani jednego badacza; portal w Kit dostaje wyłącznie to, co samo do niego wejdzie.

Czy to dodamy? Nie. Kit nigdy nie będzie werbował badaczy. Utrzymanie darmowej obecności w Open Bug Bounty obok Kit nic nie kosztuje.

Różnice w filozofii

Te dwa produkty nie są rywalami. Jeden dostarcza uwagę badaczy, drugi proces, na który ta uwaga trafia.

Kit

twoja domena, twoja dokumentacja

Kit zakłada, że zgłoszenia już do ciebie idą; zadaniem jest udowodnić, co dzieje się dalej. Przyjmowanie zgłoszeń na twojej własnej domenie, 72-godzinny termin potwierdzenia odbioru, księga tylko do dopisywania. Do 25 zgłoszeń miesięcznie mieści się w stanowisku Kit; zegary, księga i eksporty dowodów to dodatek za 159 zł.

Open Bug Bounty

ujawnianie jako dobro wspólne

Działający od 2014 roku pośrednik non-profit. Badacze zgłaszają błędy na dowolnej stronie, Open Bug Bounty weryfikuje i powiadamia, a potem się wycofuje: nigdy nie pośredniczy w wymianie, nigdy nie dotyka pieniędzy i deklaruje, że nigdy nie usuwa wpisu o podatności z powodów politycznych ani biznesowych. Klientem nie jest właściciel strony, tylko cały ekosystem ujawniania podatności.

Porównanie cen

Kit

159 zł/mies.

dodatek doliczany do planu Kit za 29,99 zł od stanowiska miesięcznie; 30 dni testów

  • 72 godziny na potwierdzenie odbioru z alertami o zagrożeniu i przekroczeniu terminu
  • Księga nagród tylko do dopisywania i eksporty dowodów pod SOC 2
  • security.txt, portal w twoich barwach i formularz do wklejenia na twoją domenę
  • Zgłoszenia anonimowe za Turnstile, limitami zgłoszeń i filtrem śmieci AI
  • Przyciski triażu na Slacku, dyżur, synchronizacja z Jirą i Linearem

Open Bug Bounty

0$; non-profit, który nie bierze od nikogo

Nagrody idą prosto od ciebie do badacza; serwis nie obsługuje pieniędzy, a od hostowanego programu oczekuje dotrzymania własnych zasad wynagradzania

  • Zgłaszanie i hostowane programy darmowe z zasady; serwis nigdy nie pobiera opłat
  • Niezależna weryfikacja, zanim dostaniesz powiadomienie
  • Bez umowy, bez DPA, bez zobowiązania co do dostępności, z wyłączeniem całej odpowiedzialności
  • Ujawnienie dozwolone 90 dni po zgłoszeniu, 30 dni po załataniu
  • SQL injection i RCE kierowane do zwykłego maila, poza programem

Porównanie cen

Open Bug Bounty nie bierze od nikogo i nigdy nie brał, więc o cenę nie ma tu sporu. Kit jest płatny tak czy inaczej: do 25 zgłoszeń miesięcznie wchodzi w plan za 29,99 zł od stanowiska miesięcznie, z kartą przy kasie, a dodatek za 159 zł/mies. (działający też samodzielnie) kupuje zegar potwierdzenia odbioru, księgę, nagrody i eksporty pod SOC 2. Nie zastępujesz darmowej usługi, tylko odpowiadasz na jej maila.

Przechodzisz z Open Bug Bounty?

Pokochasz Kit, jeśli:

  • Ostatnie powiadomienie dotarło do ciebie z opóźnieniem, a zegara ujawnienia to nie obeszło
  • Audytor poprosił o dowody procesu ujawniania podatności
  • SQL injection i RCE potrzebują prawdziwego kanału z dokumentacją, a nie zwykłej skrzynki
  • Chcesz mieć 72-godzinny termin potwierdzenia odbioru, za który odpowiada twój zespół, i MTTA oraz MTTR do pokazania
  • To dyżur i Slack mają decydować, kto odpowiada, zanim zdecyduje o tym termin

Zostań z Open Bug Bounty, jeśli:

  • Wystarczają ci darmowe, zweryfikowane znaleziska XSS
  • Żaden audytor, żaden standard ani żaden klient nie prosi cię o dowód procesu
  • Godzisz się na weryfikację trwającą do 5 dni i 90-dniowy zegar ujawnienia
  • Zgłosiłeś tam swoją domenę; zostaw to zgłoszenie tak czy inaczej, bo Kit nie zastąpi społeczności badaczy

Przenoszenie danych: Open Bug Bounty nie dokumentuje żadnego eksportu zgłoszeń dla właścicieli stron, a zamknięcie hostowanego programu nie usuwa publicznych stron. Nie ma czego przenosić: zapis w Kit zaczyna się od następnego zgłoszenia.

Wypróbuj VDP w Kit przez 30 dni.

Kupujesz sam, bez rozmowy z handlowcem. Dodatek VDP testujesz przez 30 dni i działa on samodzielnie: nie potrzebujesz reszty Kit, żeby go prowadzić.

159 zł

Wypróbuj za darmo